Перейти к содержимому


ADFS & SSO в версии 5.0


Сообщений в теме: 3

#1 Vanger

  • Пользователи
  • Pip
  • 2 сообщений

Отправлено 21 июля 2026 - 22:57

Добрый день,
После обновления на версию 5.0 отвалилось SSO.
При нажатии на "авторизация через AD" перекидывает на страницу ADFS, там запрашивает доменные имя и пароль, после ввода перекидывает внутрь системы.
Раньше работало бесшовно, не прося имя и пароль.

Обратил внимание, что мануал для версии 3.0 от 2020 года, возможно в 5.0 что то поменялось, ведь поменялся и веб сервер?

Indigo и ADFS установлены каждый на отдельном сервере Windows 2022, специально под них. AD на других продуктивных серверах.
ADFS попробовал переустановить и настроить заново, но вероятно что то пошло не так.

#2 Администратор

  • Администраторы
  • 1 498 сообщений

Отправлено 22 июля 2026 - 00:22

Здравствуйте!

Спасибо за подробное описание. Сразу отвечу на главный вопрос. В обновлении 5.0 модуль интеграции с Active Directory и вся схема бесшовной авторизации не менялись (вообще никак, ни одной строчки кода). Изменился только веб-сервер, отвечающий за веб-интерфейс, но в проверке подлинности между браузером и сервером ADFS он не участвует. Поэтому руководство по настройке интеграции от 2020 года остаётся актуальным, порядок работы в нем прежний. Перед выпуском обновления мы все проверяли, в том числе ставили его на сервер подключенный к AD и тестировали SSO, проблем не было.

Форма с запросом имени и пароля, которую Вы видите, появляется уже на странице ADFS. В этот момент INDIGO лишь перенаправил Вас на Ваш сервер ADFS и ждет от него ответа, а показать бесшовный вход или форму решает сам ADFS по своим настройкам. То, что после ввода пароля вход в систему выполняется, как раз и подтверждает, что со стороны INDIGO цепочка работает исправно.

Дальнейшая диагностика привязана к Вашей конкретной инфраструктуре, и вести ее правильнее в рамках технической поддержки индивидуально, а не на форуме. Я готов подсказать, что стоит проверить, и в том числе показать, как временно вернуть систему на прежний веб-сервер в режиме Apache Standalone. Если в режиме работы старого веб-сервера проблема будет сохраняться, то это наглядно докажет, что причина не в обновлении.

Чтобы я мог Вам помочь, напишите, пожалуйста, на info@indigotech.ru с рабочей почты Вашей организации и вышлите скриншот окна "О программе" с номером лицензии. По личному ящику я не могу определить, от какой Вы организации и действует ли у Вас период технической поддержки.

И два уточнения, они помогут понять причину. Авторизация перестала работать сразу после обновления? Она точно не сломалась раньше? И что именно Вы уже меняли в настройках, почему начали перенастраивать ADFS? Вы написали, что переустановили и заново его настроили. При настройке с нуля легко потерять параметры, которые обеспечивали бесшовный вход, и тогда форма появляется уже из-за этого. То есть переустановкой Вы могли сбить важные настройки. Что именно проверить, я подскажу в ответ на Ваше письмо.

#3 Vanger

  • Пользователи
  • Pip
  • 2 сообщений

Отправлено 22 июля 2026 - 11:20

Просмотр сообщенияАдминистратор (22 июля 2026 - 00:22) писал:

И два уточнения, они помогут понять причину. Авторизация перестала работать сразу после обновления? Она точно не сломалась раньше? И что именно Вы уже меняли в настройках, почему начали перенастраивать ADFS? Вы написали, что переустановили и заново его настроили. При настройке с нуля легко потерять параметры, которые обеспечивали бесшовный вход, и тогда форма появляется уже из-за этого. То есть переустановкой Вы могли сбить важные настройки. Что именно проверить, я подскажу в ответ на Ваше письмо.

Неделю назад был провёдён in-place upgrade на Windows 2022 на обоих серверах, неполадку SSO не заметили.
Пару дней назад другой отдел обновил ПО Indigo до 5.0 и сообщил о пропаже бесшовности.
Выяснилось что настройка WIASupportedUserAgents сбросилась при апгрейде, ведь Microsoft не могли предположить, что кто то будет пользоваться не их браузерами <_<

После выполнения команды:
Set-AdfsProperties -WIASupportedUserAgents ((Get-ADFSProperties | Select -ExpandProperty WIASupportedUserAgents) + "Mozilla/5.0")

Бесшовная SSO заработала:
PS C:\WINDOWS\system32> Get-ADFSProperties | Select -ExpandProperty WIASupportedUserAgents
MSAuthHost/1.0/In-Domain
MSIE 6.0
MSIE 7.0
MSIE 8.0
MSIE 9.0
MSIE 10.0
Trident/7.0
MSIPC
Windows Rights Management Client
MS_WorkFoldersClient
=~Windows\s*NT.*Edge
Mozilla/5.0

Спасибо за оперативные ответы

#4 Администратор

  • Администраторы
  • 1 498 сообщений

Отправлено 22 июля 2026 - 15:32

Здравствуйте!

Спасибо, что вернулись и поделились решением. Это поможет и другим, кто столкнется с тем же после обновления Windows. Картина сложилась ровно так, как и предполагалось. Бесшовный вход перестал работать неделю назад, при обновлении Windows Server до 2022, а не при переходе на INDIGO 5.0. Заметили это позже, когда другой отдел обновил INDIGO, и на первый взгляд показалось, что причина в нем. На деле INDIGO лишь перенаправляет на Ваш ADFS, а решение о бесшовном входе или форме принимает сам ADFS. Именно его настройка WIASupportedUserAgents и сбросилась при обновлении системы.

По команде небольшое уточнение, оно может пригодиться другим читателям. Значение "Mozilla/5.0" включает бесшовный вход сразу для всех браузеров, ведь эта строка есть в User-Agent практически любого из них. Вариант рабочий, но он захватывает и мобильные устройства, и компьютеры вне домена, где встроенная проверка Windows невозможна. Таким пользователям чище оставлять обычную форму входа. Поэтому для браузеров на доменных ПК точнее указывать конкретные шаблоны:

Set-AdfsProperties -WIASupportedUserAgents ((Get-AdfsProperties).WIASupportedUserAgents + "=~Windows\s*NT.*Chrome", "=~Windows\s*NT.*Edg/")
Restart-Service adfssrv

Шаблон с Chrome заодно охватывает и новый Edge, и другие браузеры на его основе, ведь все они содержат "Chrome" в User-Agent. Если же Ваш вариант всех устраивает, менять его не обязательно, он тоже работает.

Еще раз спасибо за обратную связь и хорошего тестирования!




Хотите написать сообщение?
Пожалуйста, войдите или зарегистрируйтесь, чтобы оставить ответ в этой теме.

Количество пользователей, читающих эту тему: 1

0 пользователей, 1 гостей, 0 анононимных